Een jurist bij een middelgrote zorginstelling krijgt een mailtje van de bestuurssecretaris: "Ik las dat een AI-register verplicht wordt. Hebben wij er een?" Ze opent de AI Act en zoekt op "register". Ze vindt een EU-databank, een verplichting voor aanbieders, iets voor overheidsinstanties, en nergens een artikel dat zegt dat haar instelling een lijst moet bijhouden.
Dat klopt. De AI Act verplicht niet iedere organisatie om één universeel AI-register in een voorgeschreven vorm bij te houden. Wat er wel staat, hangt af van twee dingen: welke rol je hebt (aanbieder of gebruiksverantwoordelijke) en welke systemen je inzet. Verwerk je persoonsgegevens, dan komt daar het verwerkingsregister uit de AVG bij. En los van dat alles houden veel organisaties een intern register bij, om een reden die niets met een wetsartikel te maken heeft.
Wat verlangt de AI Act wel?
De AI Act maakt onderscheid tussen de aanbieder, die een AI-systeem ontwikkelt of onder eigen naam op de markt brengt, en de gebruiksverantwoordelijke, die het systeem onder eigen verantwoordelijkheid inzet. De meeste organisaties zijn het tweede: ze gebruiken Copilot, een chatbot of een transcriptietool van een leverancier.
De registratieplicht zit bij de aanbieder. Artikel 49 vraagt aanbieders om hoog-risicosystemen uit bijlage III (denk aan AI voor werving en selectie, beoordeling van werknemers of toegang tot voorzieningen) te registreren in de EU-databank van artikel 71, voordat het systeem op de markt komt. Voor gebruiksverantwoordelijken geldt die plicht alleen als ze overheidsinstantie zijn, of namens een overheidsinstantie handelen: zij registreren hun gebruik van zo'n systeem ook in die databank.
Voor andere gebruiksverantwoordelijken van hoog-risicosystemen zijn er geen registratieplicht, maar wel documentatieplichten, in artikel 26: het systeem gebruiken volgens de gebruiksaanwijzing, menselijk toezicht beleggen bij mensen die daarvoor bevoegd en opgeleid zijn, de automatisch gegenereerde logbestanden bewaren (ten minste zes maanden, voor zover ze onder je beheer vallen), en werknemers vooraf informeren als het systeem op de werkvloer wordt ingezet. Wie dat naleeft, houdt in de praktijk iets bij dat op een register lijkt. Maar het is documentatie per systeem, niet één lijst van alles.
Sinds de Digital Omnibus gelden die verplichtingen voor bijlage III vanaf 2 december 2027, en voor hoog-risico-AI in gereguleerde producten (bijlage I) vanaf 2 augustus 2028. De volledige kalender staat in de tijdlijn van de AI Act na de Digital Omnibus. Wat al wel geldt: de transparantieverplichtingen van artikel 50 sinds 2 augustus 2026, en de plicht om AI-geletterdheid bij medewerkers te ondersteunen uit artikel 4 sinds 2 februari 2025.
En de AVG?
Die stond hier altijd al los van, en die verandert niet mee. Verwerkt een AI-tool persoonsgegevens (een sollicitatiebrief samenvatten, een klantmail beantwoorden), dan is dat een verwerking, en dan vraagt artikel 30 AVG een register van verwerkingsactiviteiten: doel, categorieën betrokkenen en gegevens, ontvangers, bewaartermijn, beveiligingsmaatregelen. De uitzondering voor organisaties met minder dan 250 medewerkers is smal: ze vervalt zodra de verwerking niet incidenteel is of bijzondere persoonsgegevens raakt, en AI-gebruik op de werkvloer is zelden incidenteel.
Dat verwerkingsregister is geen AI-register. Het beschrijft de verwerking, niet het systeem. Hoe de twee zich tot elkaar verhouden en wat je in een AI-register vastlegt, staat in AI-register: wat is het en wat leg je erin vast. Hoe de AI Act en de AVG naast elkaar werken, in wat betekent de AI Act voor mijn bedrijf, naast de AVG.
Het Algoritmeregister voor overheden
Voor Nederlandse overheidsorganisaties is er nog iets: het Algoritmeregister op algoritmes.overheid.nl. De Rijksoverheid vraagt overheidsorganisaties om impactvolle algoritmes en hoog-risico-AI-systemen daar openbaar te beschrijven, zodat burgers, toezichthouders en journalisten kunnen zien welke algoritmes de overheid gebruikt. Of en wanneer dat een wettelijke plicht wordt, is een lopende politieke vraag; ga voor de actuele stand uit van de site zelf. Voor bedrijven bestaat er geen vergelijkbaar openbaar register.
Zo ziet het geheel eruit:
| Verplichting | Voor wie | Wat | Vanaf wanneer |
|---|---|---|---|
| Registratie in de EU-databank (artikel 49 AI Act) | Aanbieders van hoog-risicosystemen uit bijlage III; overheidsinstanties die zo'n systeem gebruiken | Het systeem, respectievelijk het gebruik ervan, registreren | Met de hoog-risicoverplichtingen, 2 december 2027 |
| Plichten van de gebruiksverantwoordelijke (artikel 26 AI Act) | Iedere organisatie die een hoog-risicosysteem inzet | Gebruik volgens gebruiksaanwijzing, menselijk toezicht, logs bewaren, werknemers informeren | 2 december 2027 (bijlage III), 2 augustus 2028 (bijlage I) |
| Verwerkingsregister (artikel 30 AVG) | Iedere verwerkingsverantwoordelijke, met een smalle uitzondering onder 250 medewerkers | Alle verwerkingen van persoonsgegevens, ook die via AI-tools | Geldt al |
| Algoritmeregister | Nederlandse overheidsorganisaties | Impactvolle algoritmes en hoog-risico-AI openbaar beschrijven | Op verzoek van de Rijksoverheid |
| Intern AI-register | Niemand verplicht | Welke AI-tools in gebruik zijn en wat erover is besloten | Eigen keuze |
Waar loopt de zorginstelling tegenaan?
Terug naar de jurist. Bij haar instelling spelen twee dingen tegelijk. HR wil een tool inzetten die sollicitatiebrieven voorsorteert. Dat is een toepassing uit bijlage III, dus daar komen vanaf 2 december 2027 de plichten uit artikel 26 op af: menselijk toezicht, logs, werknemers informeren, en de aanbieder moet het systeem in de EU-databank hebben gezet.
Tegelijk gebruiken zo'n veertig collega's een schrijfassistent voor brieven aan cliënten. Dat is geen hoog-risicosysteem, en de AI Act vraagt daar geen registratie voor. Maar er gaan persoonsgegevens in, dus die verwerking hoort in het verwerkingsregister, met een verwerkersovereenkomst eronder. En de instelling weet niet welke andere tools er naast die schrijfassistent worden gebruikt. Dat laatste staat in geen enkele wet, en het is precies de vraag waar de bestuurssecretaris mee zat.
Waarom organisaties er toch een bijhouden
Omdat je zonder register geen antwoord hebt op de eerste vraag van elke toezichthouder, accountant of bestuurder: welke AI gebruiken jullie, en wat hebben jullie daarover besloten? Het verwerkingsregister beantwoordt die vraag niet, want het gaat over gegevens, niet over tools. En de verplichtingen uit de AI Act beginnen bij een classificatie die je pas kunt maken als je weet welk systeem je in handen hebt.
Een intern register is dus geen wettelijke eis, maar wel de voorwaarde om aan de eisen die er wel zijn te kunnen voldoen. Het probleem van zo'n register is dat het beschrijft wat iemand heeft aangemeld, en niet wat er in de praktijk wordt geopend. BeeSensible legt naast de catalogus van 865 beoordeelde AI-tools het gebruik dat in de organisatie wordt waargenomen: alleen het domein, hooguit één keer per dag per apparaat, zonder gebruikers-id. Een beheerder ziet welke tools nog geen besluit hebben en legt dat besluit vast; BeeSensible neemt dat besluit nooit zelf.